İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
Bulut Altyapı Güvenlik & Kimlik API anahtarı, CI/CD, NuGet.org, OpenID Connect, trusted publishing Aşkın KILIÇ 04/08/2026 0 Yorumlar

NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı

NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
📑 İçindekiler
  1. Neden API anahtarları risk oluşturuyor?
  2. API anahtarı ömrü için yeni takvim
  3. Önerilen çözüm: Trusted Publishing
  4. API anahtarı kullanmaya devam edecekseniz
  5. Şimdi ne yapmalı?
  6. İlgili İçerikler
  7. Kaynaklar ve İleri Okuma
⏱️ 4 dk okuma📅 4 Ağustos 2026

NuGet.org’a paket yayımlayan geliştiriciler için tedarik zinciri güvenliği tarafında önemli bir değişiklik yolda. Microsoft, uzun ömürlü API anahtarlarının açığa çıkmasından kaynaklanan riski azaltmak için hem anahtar sürelerini kısaltacak hem de OpenID Connect tabanlı Trusted Publishing akışını öne çıkaracak. Bu yazıda.NET ekibinin duyurduğu takvimi, değişikliğin gerekçelerini ve yayıncıların atması gereken adımları özetliyoruz.

Neden API anahtarları risk oluşturuyor?

NuGet.org üzerinde bir API anahtarı, paket yayımlamak için pratikte parola görevi görür. Bu anahtar bir depo sırrında (repository secret) saklandığında, sistemler arasında kopyalandığında veya bir derleme yapılandırmasına gömüldüğünde sızması, saldırganlara uzun süre yetkisiz paket sürümü yayımlama fırsatı verebilir.

Uzun ömürlü kimlik bilgileri kullanışlıdır ama kazara ifşa edildiğinde etkisi büyür. Yakın zamanda Nx ekosisteminde yaşanan olayda çalınan kimlik bilgileriyle kötü niyetli bir NX Console paketi yayımlandı; Nx ekibine göre paket kaldırılmadan önceki 36 dakika içinde 6000 kez etkinleştirildi. Benzer saldırıların etki alanı çok daha geniş olabiliyor. NuGet ekibi bu tarz olayların etkisini azaltmak için iki koldan hareket ediyor: anahtar ömrünü kısaltmak ve geliştiricileri Trusted Publishing’e yönlendirmek.

API anahtarı ömrü için yeni takvim

Duyurulan plan iki aşamalı ilerliyor ve 17 Ağustos 2026’da başlıyor:

  • 17 Ağustos 2026 itibarıyla: Yeni oluşturulan API anahtarları en fazla 30 gün geçerli olacak. 365 günlük süre seçeneği yeni anahtarlar için kaldırılıyor.
  • 1 Kasım 2026 itibarıyla: 17 Ağustos’tan önce oluşturulmuş tüm mevcut anahtarların süresi dolacak.

Ekibin de belirttiği gibi bu değişiklikler API anahtarlarını tek başına “güvenli” hale getirmiyor; yalnızca kaybolan ya da sızdırılan bir anahtarın kullanılabileceği zaman aralığını daraltıyor. Diğer paket yöneticileri de benzer yönde adımlar atıyor; npm tarafındaki tedarik zinciri planı bunun güncel örneklerinden biri.

Önerilen çözüm: Trusted Publishing

Eylül 2025’te devreye alınan NuGet Trusted Publishing, CI/CD iş akışlarının NuGet.org’a OpenID Connect (OIDC) üzerinden kimlik doğrulaması yapmasına olanak tanıyan modern bir yayımlama akışı. OIDC akışında yayımlama hattı, imzalı ve kısa ömürlü bir kimlik jetonu sunar. NuGet.org bu jetonu paket sahibinin yapılandırdığı politikaya karşı doğrular ve yalnızca ilgili yayımlama işlemi için geçici bir API anahtarı üretir. Böylece bir sır deposundan çekilen uzun ömürlü anahtar modelinin yerini isteğe bağlı ve kısa süreli kimlik bilgileri alır.

Trusted Publishing’in öne çıkan avantajları şöyle:

  • Depoda veya CI/CD sisteminde saklanan uzun ömürlü yayımlama sırrı gerekmez.
  • Kısa ömürlü kimlik bilgileri otomatik olarak oluşturulur ve süresi kendiliğinden dolar.
  • Politika içinde tanımlanan depo, iş akışı ve isteğe bağlı ortam bilgisine göre iş yükü kimliği doğrulaması yapılır.
  • Kullanıcının elle yönetmesi gereken sır veya sır rotasyonu bulunmaz.
  • Uzun ömürlü ve yeniden kullanılabilir bir API anahtarına kıyasla sır ifşasının etkisi azalır.

Kurulum yönergeleri için Microsoft Learn üzerindeki Trusted Publishing belgesine bakılabilir. GitHub Actions ve GitLab kullanıcılarına migrasyona hemen başlamaları öneriliyor; diğer CI/CD ortamlarına destek geldikçe topluluk bilgilendirilecek.

API anahtarı kullanmaya devam edecekseniz

Her yayımlama iş akışı aynı hızda taşınamayabilir. API anahtarlarını kullanmaya devam eden yayıncılar için önerilen adımlar şunlar:

  • NuGet.org’a yayım yapan tüm iş akışlarını envanterleyin.
  • 17 Ağustos 2026’dan önce oluşturulmuş anahtarları tespit edin.
  • Otomasyonun, daha kısa geçerlilik süresine sahip anahtarları güvenli biçimde kullanabilecek ve döndürebilecek şekilde güncellendiğinden emin olun.
  • Gerekli olan en dar paket kapsamı ve izinleri tercih edin.
  • API anahtarını hiçbir zaman kaynak koda commit etmeyin, günlüklere yazdırmayın.
  • Kayıp veya sızıntı durumunda anahtarı vakit kaybetmeden silin.
  • Süre bitim bildirimlerinin aktif olarak takip edilen bir hesaba ulaştığını doğrulayın.
  • Trusted Publishing’e geçiş için plan hazırlayın.
  • NuGet.org Trusted Publishing’i destekleyen yeni CI/CD ortamlarını takip edin.

Manuel senaryolar için NuGet.org web arayüzü üzerinden paket yayımlama seçeneği kullanılabilir olmaya devam ediyor.

Şimdi ne yapmalı?

NuGet.org üzerinde paket bakımı yapıyorsanız 17 Ağustos 2026’dan önce yayımlama yapılandırmanızı gözden geçirmeniz öneriliyor. GitHub Actions ve GitLab kullanıcıları Trusted Publishing’e geçişe hemen başlayabilir. Diğer yayımlama ortamlarında ise iş akışının 30 gün içinde süresi dolan API anahtarlarıyla çalışabildiğinden emin olmak ve 1 Kasım 2026’da mevcut uzun ömürlü anahtarların sona ereceğini planlamak gerekiyor. Microsoft, daha fazla CI/CD ortamına destek eklendikçe topluluğa yeni bilgiler paylaşacağını belirtiyor..NET ekibi, API anahtarı süresinin gelecekte daha da kısaltılabileceğini de ifade ediyor.

İlgili İçerikler

  • GitHub Bildirim Saklama Süresi Kısalıyor: Ne Yapmalı?
  • Kubelet API Yetkilendirmesi GA Oldu: Güvenlik Devrimi
  • Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu

Kaynaklar ve İleri Okuma

  • Strengthening NuGet Supply Chain Security: Reducing API Key Lifetime —.NET Blog
  • NuGet.org Trusted Publishing kurulum belgesi — Microsoft Learn
  • OpenID Connect nasıl çalışır? — OpenID Foundation
  • Our plan for a more secure npm supply chain — GitHub Blog
  • Nx Console v18.95.0 postmortem — Nx Blog
  • Kısa ömürlü OIDC jetonları neden hâlâ tedarik zinciri riski yaratır? — NHI Mgmt Group
  • .NET Blog
  • npm ve GitHub Actions üzerindeki tedarik zinciri saldırılarına karşı önlemler
  • NuGet Paket Budaması: Daha Temiz.NET Bağımlılıkları
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Azure SDK Ekim 2025: Yapay Zekâdan Kimlik Yönetimine Dikkat Çeken Yenilikler
Azure SDK Ekim 2025: Yapay Zekâdan Kimlik Yönetimine Dikkat Çeken Yenilikler18 Mar 2026
GitHub’un Mart 2026 Dersi: Dayanıklılık Kağıt Üstünde Değil
GitHub’un Mart 2026 Dersi: Dayanıklılık Kağıt Üstünde Değil9 Nis 2026
Açık Kaynak Güvenlik Açıkları: 2025’te Neler Değişti, Ne Anlama Geliyor?
Açık Kaynak Güvenlik Açıkları: 2025’te Neler Değişti, Ne Anlama Geliyor?29 Mar 2026
Ingress NGINX Emekli Oluyor: Kubernetes'ten Kritik Uyarı
Ingress NGINX Emekli Oluyor: Kubernetes'ten Kritik Uyarı30 Tem 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket API anahtarı CI/CD NuGet.org OpenID Connect trusted publishing
Önceki yazı

Dependabot Pull Request Dal Adlarını Özelleştirme

İlginizi Çekebilir

Dependabot Pull Request Dal Adlarını Özelleştirme
Aşkın KILIÇ 0

Dependabot Pull Request Dal Adlarını Özelleştirme

04/08/2026
Customize the reasoning level for Copilot cloud agent
Aşkın KILIÇ 0

Customize the reasoning level for Copilot cloud agent

04/08/2026
Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu
Aşkın KILIÇ 0

Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu

04/08/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
    04/08/2026 NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
  • Dependabot Pull Request Dal Adlarını Özelleştirme
    04/08/2026 Dependabot Pull Request Dal Adlarını Özelleştirme
  • Customize the reasoning level for Copilot cloud agent
    04/08/2026 Customize the reasoning level for Copilot cloud agent
  • Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu
    04/08/2026 Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu
  • Disrupting supply chain attacks on npm and GitHub Actions
    03/08/2026 Disrupting supply chain attacks on npm and GitHub Actions
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
    10/04/2026 Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
  • GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
    03/04/2026 GitHub Copilot Cloud Agent İçin Runner Kontrolü: Kurumsal Düzen
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
    07/04/2026 GitHub Code Scanning’de Toplu Düzeltme: PR’lar Hızlandı
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
Bulut Altyapı Güvenlik & Kimlik

NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı

04/08/2026 Aşkın KILIÇ
Dependabot Pull Request Dal Adlarını Özelleştirme
Bulut Altyapı Geliştirici Araçları Kurumsal Teknoloji

Dependabot Pull Request Dal Adlarını Özelleştirme

04/08/2026 Aşkın KILIÇ
Customize the reasoning level for Copilot cloud agent
Bulut Altyapı Yapay Zeka

Customize the reasoning level for Copilot cloud agent

04/08/2026 Aşkın KILIÇ
Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu
Bulut Altyapı Geliştirici Araçları

Gateway API v1.6: TCPRoute ve UDPRoute Standard Oldu

04/08/2026 Aşkın KILIÇ
Disrupting supply chain attacks on npm and GitHub Actions
Bulut Altyapı DevOps Güvenlik & Kimlik

Disrupting supply chain attacks on npm and GitHub Actions

03/08/2026 Aşkın KILIÇ
VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet
Geliştirici Araçları Güvenlik & Kimlik Microsoft Azure Yapay Zeka

VS Code Temmuz 2026: Copilot Ajanları ve Çoklu Sohbet

03/08/2026 Aşkın KILIÇ
Visual Studio'da GitHub Copilot: Temmuz 2026 Güncellemesi
Geliştirici Araçları Microsoft Azure Yapay Zeka

Visual Studio’da GitHub Copilot: Temmuz 2026 Güncellemesi

03/08/2026 Aşkın KILIÇ
SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim
Bulut Altyapı Güvenlik & Kimlik Veri & Analitik

SQL MCP Server ile Kullanıcı Kimliğini Koruyan Denetim

03/08/2026 Aşkın KILIÇ
az webapp deploy'da Zenginleştirilmiş Hata Çıktıları
Bulut Altyapı Geliştirici Araçları Microsoft Azure

az webapp deploy’da Zenginleştirilmiş Hata Çıktıları

03/08/2026 Aşkın KILIÇ
GitHub Stacked Pull Requests Public Preview'da
Geliştirici Araçları Kurumsal Teknoloji

GitHub Stacked Pull Requests Public Preview’da

02/08/2026 Aşkın KILIÇ
GitHub Copilot App'te Stacked Sessions ve Stacked PR'lar
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub Copilot App’te Stacked Sessions ve Stacked PR’lar

02/08/2026 Aşkın KILIÇ
controller-runtime Cache Nasıl Çalışır?
DevOps Geliştirici Araçları

controller-runtime Cache Nasıl Çalışır?

02/08/2026 Aşkın KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry MSVC otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 339 yazı 🏗️ Bulut Altyapı 280 yazı 🤖 Yapay Zeka 240 yazı 🔧 DevOps 198 yazı ☁️ Microsoft Azure 186 yazı 🔒 Güvenlik & Kimlik 161 yazı 🏢 Kurumsal Teknoloji 65 yazı 📊 Veri & Analitik 57 yazı 🐳 Konteyner & Kubernetes 47 yazı 📧 Microsoft 365 21 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Dependabot Pull Request Dal Ad...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS